
CVE-2023-34212: Deserializzazione Java tramite componenti JNDI in Apache NiFi
Il Controller Service JndiJmsConnectionFactoryProvider insieme ai Processor ConsumeJMS e PublishJMS, in Apache NiFi dalla versione 1.8.0 alla 1.21.0, consentono a un utente autenticato e autorizzato di configurare proprietà di URL e librerie che abilitano la deserializzazione di dati non attendibili da una posizione remota.
La divulgazione del fornitore e la correzione per questa vulnerabilità sono disponibili qui.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.
Un ringraziamento a Veraxy00 di Qianxin TI Center per aver scoperto e segnalato la vulnerabilità nello stesso periodo in cui l'ho fatto io.
può essere utilizzata per bypassare le misure di sicurezza implementate per la CVE-2023-34212, consentendo l'esecuzione di codice in remoto (RCE) per le versioni di Apache NiFi <= 1.23.0.